Nota:
El acceso a esta página requiere autorización. Puede intentar iniciar sesión o cambiar directorios.
El acceso a esta página requiere autorización. Puede intentar cambiar los directorios.
Operaciones de IoT de Azure usa TLS para cifrar toda la comunicación. En este artículo se describe cómo administrar certificados para comunicaciones externas, como autenticar servidores externos de OPC UA.
Para obtener información sobre cómo administrar certificados para las comunicaciones internas, incluido el emisor autofirmado predeterminado y traer su propio emisor de CA, consulte Bring your own issuer (Traiga su propio emisor).
Prerrequisitos
- Una instancia de Operaciones de IoT de Azure implementada con una configuración segura. Para implementar Operaciones de IoT de Azure con una configuración segura, siga los pasos descritos en Deploy Operaciones de IoT de Azure en un clúster de producción. Si ha implementado previamente Operaciones de IoT de Azure con la configuración de prueba, primero debe habilitar la configuración segura.
Administración de certificados para comunicaciones externas
Operaciones de IoT de Azure utiliza Azure Key Vault como solución de almacén administrado en la nube y utiliza la extensión de almacén secreto de Azure Key Vault para Kubernetes para sincronizar los secretos desde la nube y almacenarlos en el borde como secretos de Kubernetes.
Importante
Aunque Operaciones de IoT de Azure usa certificados para proteger las comunicaciones externas, estos certificados se almacenan como secretos en Azure Key Vault. Al agregar un certificado a Azure Key Vault, asegúrese de agregarlo como un secreto, no como un recurso de certificado.
Configuración de permisos de Azure Key Vault
Para usar la experiencia de operaciones para crear secretos en el almacén de claves, el usuario requiere permisos del Oficial de secretos de Key Vault en el nivel de recurso de Azure.
En un entorno de prueba o desarrollo, siga estos pasos para asignar el rol De oficial de secretos de Key Vault al usuario en el nivel de grupo de recursos en el que se implementan la instancia de Operaciones de IoT de Azure y la instancia de Azure Key Vault:
Para buscar el nombre del grupo de recursos, vaya a la interfaz de usuario web de la experiencia de operaciones , vaya a la página Instancias y busque la instancia de Operaciones de IoT de Azure. El nombre del grupo de recursos se muestra en el campo Grupo de recursos.
Vaya a Azure Portal y, a continuación, vaya al grupo de recursos donde se implementa la instancia de Operaciones de IoT de Azure y la instancia de Azure Key Vault.
Sugerencia
Use el cuadro de búsqueda en la parte superior de Azure Portal para encontrar rápidamente el grupo de recursos escribiendo el nombre.
Seleccione Control de acceso (IAM) en el menú izquierdo. Seleccione Agregar + >Agregar asignación de roles.
En la pestaña Rol , seleccione Key Vault Secrets Officer en la lista de roles y, a continuación, seleccione Siguiente.
En la pestaña Miembros , seleccione Usuario, grupo o entidad de servicio, seleccione Seleccionar miembros, seleccione el usuario al que desea asignar el rol Oficial de secretos de Key Vault y, a continuación, seleccione Siguiente.
Seleccione Revisar y asignar para completar la asignación de roles.
En un entorno de producción, siga los procedimientos recomendados para proteger Azure Key Vault que se usa con Operaciones de IoT de Azure. Para más información, consulte Procedimientos recomendados para usar Azure Key Vault. Asegúrese de que su Key Vault de Azure tenga control de acceso basado en roles de Azure como modelo de permisos.
Adición y uso de certificados
Los conectores usan la experiencia de administración de certificados para configurar la autenticación de aplicaciones en servidores externos. Por ejemplo, el conector para OPC UA usa certificados en la lista de confianza para autenticar la identidad del servidor de los servidores de OPC UA a los que se conecta.
Al implementar operaciones de Azure IoT con una configuración segura, puede empezar a agregar certificados a Azure Key Vault y sincronizarlos con el clúster de Kubernetes que se usará en la lista de confianza y los almacenes de listas de emisores para conexiones externas. Cada conector tiene su propia lista de confianza para almacenar los certificados de los servidores externos a los que confía y se conecta.
Puede administrar certificados para las comunicaciones externas mediante la interfaz de usuario web de la experiencia de operaciones o la CLI de Azure:
Para administrar certificados para comunicaciones externas, siga estos pasos:
Vaya a La experiencia de operaciones de IoT de Azure y elija el sitio y la instancia de operaciones de Azure IoT.
En el panel de navegación izquierdo, seleccione Dispositivos.
Seleccione Administrar certificados y secretos.
En la página Certificados y secretos, seleccione Agregar nuevo certificado.
Puede agregar un nuevo certificado de dos maneras:
Cargar certificado: carga un certificado para agregarlo como secreto a Azure Key Vault y sincronizarse automáticamente con el clúster mediante la extensión de almacén de secretos.
- Vea los detalles del certificado una vez cargados para asegurarse de que tiene el certificado correcto antes de agregarlo a Azure Key Vault y sincronizarlo con el clúster.
- Utilice un nombre intuitivo para que pueda reconocer cuál de los secretos representa su secreto en el futuro.
- Seleccione el almacén de certificados adecuado para el conector que usa el certificado. Por ejemplo, lista de confianza de OPC UA.
Nota:
Subir el certificado simplemente no agrega el secreto a Azure Key Vault ni lo sincroniza con el clúster, debe seleccionar Aplicar para que los cambios se efectúen.
Agregar desde Azure Key Vault: agregue un secreto existente desde Azure Key Vault para que se sincronice con el clúster.
Nota:
Asegúrese de seleccionar el secreto que contiene el certificado que desea sincronizar con el clúster. Al seleccionar un secreto que no sea el certificado correcto, se producirá un error en la conexión.
Con la vista de lista puede administrar los certificados sincronizados. Puede ver todos los certificados sincronizados y el almacén de certificados al que está sincronizado:
También puede eliminar certificados sincronizados. Al eliminar un certificado sincronizado, solo elimina el certificado sincronizado del clúster de Kubernetes y no elimina la referencia secreta independiente de Azure Key Vault. Debe eliminar manualmente el secreto de certificado del almacén de claves.
Incorporación de certificados como secretos a Azure Key Vault
Si usa la experiencia de operaciones para seleccionar los certificados existentes que se agregaron anteriormente a Azure Key Vault, asegúrese de que los secretos están en un formato y codificación compatibles con Operaciones de IoT de Azure.
Para agregar un secreto de certificado PEM a Azure Key Vault, puede usar un comando como el ejemplo siguiente:
az keyvault secret set \
--vault-name <your-key-vault-name> \
--name my-cert-pem \
--file ./my-cert.pem \
--encoding hex \
--content-type 'application/x-pem-file'
Para agregar un secreto de certificado DER binario a Azure Key Vault, puede usar un comando como el ejemplo siguiente:
az keyvault secret set \
--vault-name <your-key-vault-name> \
--name my-cert-der \
--file ./my-cert.der \
--encoding hex \
--content-type 'application/pkix-cert'